WordPress テーマ Jobmonsterに深刻な脆弱性(CVE-2025-5397)

セキュリティニュース

投稿日時: 更新日時:

WordPress テーマ Jobmonsterに深刻な脆弱性(CVE-2025-5397)

WordPressの求人系テーマ「Noo JobMonster」に、認証バイパスが発生する深刻な脆弱性CVE-2025-5397)が公表されました。影響バージョンは4.8.1以下で、組み込みのcheck_login()が適切に本人確認を行わない実装不備により、未認証の第三者が管理者アカウントにアクセス可能となる恐れがあります。公開日は2025年10月30日(最終更新10月31日)、CVSS 9.8(Critical)です。なお、ソーシャルログイン機能が有効なサイトで成立します。

影響範囲(対象バージョン)

本脆弱性の対象はJobmonster 4.8.1以下です。テーマを長期にアップデートしていない環境、あるいは子テーマ・カスタマイズで更新が止まっている環境は特に注意が必要です。

対応状況(修正バージョン)

開発元はバージョン 4.8.2で本脆弱性を修正済みです。運用中のサイトは4.8.2 以降へ更新してください。修正適用までの暫定措置として、後述の回避策(ソーシャルログインの無効化、WAFの強化等)を併用してください。

技術的背景

ログイン処理を担うcheck_login()が、ソーシャルログイン経路におけるユーザー真正性の検証を十分に行わない実装となっており、通常の認証フローを経ずにログインが成立してしまうケースがあります。認証前提の保護境界が崩れるため、機密情報の閲覧・変更、プラグイン/テーマ改ざん、追加のバックドア設置などサイト全権掌握に直結します。

出典

Jobmonster – Job Board WordPress Theme <= 4.8.1 – Authentication Bypass